Adminer before 5.4.3 contains an arbitrary file deletion vulnerability in SQLite mode where the database-list drop action fails to validate file extensions before deletion. An authenticated attacker can submit arbitrary relative file paths in the db[] parameter to delete any files writable by the PHP process.
We have discovered 271 live websites that are affected by CVE-2026-34968.
| Product | |
| Category | Database Managers |
| Vulnerable Domains | 271 live websites (100% of Adminer install base) |
| Vulnerable Versions |
|
| Vulnerable Versions Count | 16 versions ( 89% of all versions) |
| 43 websites | |
| 87 websites | |
| 55 websites | |
| 26 websites | |
| 9 websites | |
| 7 websites | |
| 6 websites | |
| 4 websites | |
| 4 websites | |
| 4 websites |
| .cz | 83 websites |
| .com | 61 websites |
| .de | 24 websites |
| .net | 19 websites |
| .eu | 14 websites |
| .fr | 8 websites |
| .se | 6 websites |
| .be | 5 websites |
| .ch | 5 websites |
| .ru | 4 websites |
| Domain | Country | Rank | Contacts |
|---|---|---|---|
| *****.********.com | **,*** | ||
| *******.*****.cz | ***,*** | ||
| ******.*************.cz | ***,*** | ||
| *******.***.cn | ***,*** | ||
| ***.*******.net | *,***,*** | ||
| ***.*************.de | *,***,*** | ||
| ****.********.net | *,***,*** | ||
| ********.cz | *,***,*** | ||
| ***.**************.de | *,***,*** | ||
| *****************.*******************.de | *,***,*** |
FAQ